Polscy użytkownicy bankowości elektronicznej i systemu Krajowy System e-Faktur (KSeF) stają się celem skoordynowanej kampanii oszustw phishingowych. Przestępcy wysyłają fałszywe wiadomości SMS i e-mail, podszywając się pod banki oraz instytucje finansowe, aby przejąć dane logowania i środki z kont. Eksperci ostrzegają przed klikaniem w załączniki o rzekomych zaległych opłatach drogowych lub konieczności weryfikacji konta Revolut i Pekao. Jednocześnie trwają zaplanowane przerwy serwisowe w największych bankach, co może być wykorzystywane przez oszustów do podszywania się pod komunikaty techniczne. Policja i KNF przypominają o zasadach cyberbezpieczeństwa.
Phishing podszywający się pod KSeF
Cyberprzestępcy masowo rozsyłają wiadomości o rzekomej konieczności uregulowania opłaty drogowej lub dopłaty do przejazdu autostradą. Wiadomości zawierają linki do fałszywych stron, które wyglądają jak oficjalny serwis płatniczy. Celem jest przejęcie danych do logowania do bankowości elektronicznej i kradzież środków.
Fałszywe alerty od banków
Nową metodą są fałszywe powiadomienia rzekomo od banku Pekao S.A. i Revoluta. Wiadomości zawierają załączniki w formacie PDF lub odnośniki, które po kliknięciu instalują złośliwe oprogramowanie lub prowadzą na spreparowane strony logowania. Oszuści wykorzystują wizerunek znanych instytucji, aby wzbudzić zaufanie.
Synchronizacja z przerwami technicznymi
Kampania oszustw zbiega się w czasie z zapowiedzianymi przerwami technicznymi w największych bankach, takimi jak PKO BP i ING. Przestępcy mogą wykorzystywać niepokój klientów związany z utrudnieniami w dostępie do kont, podszywając się pod komunikaty serwisowe. Eksperci podkreślają, że banki nie proszą o dane logowania za pośrednictwem SMS-ów z załącznikami.
Zalecenia bezpieczeństwa
Eksperci i instytucje takie jak Komisja Nadzoru Finansowego zalecają, aby nie klikać w linki z niezweryfikowanych wiadomości, zawsze logować się do bankowości bezpośrednio przez oficjalną aplikację lub stronę, oraz weryfikować informacje o przerwach technicznych na stronach internetowych banku. W przypadku wątpliwości należy kontaktować się z bankiem pod numerem podanym na karcie płatniczej.
W ostatnich dniach lutego 2026 roku w Polsce odnotowano znaczący wzrost wyrafinowanych ataków phishingowych, które bezpośrednio wykorzystują dwa popularne wśród Polaków tematy: obowiązkowy Krajowy System e-Faktur oraz powszechną bankowość mobilną. Cyberprzestępcy, działający w skoordynowanych kampaniach, rozsyłają masowo fałszywe wiadomości SMS i e-maile, które mają pozorować oficjalną komunikację. Celem jest wyłudzenie poufnych danych lub zainfekowanie urządzeń ofiar złośliwym oprogramowaniem. Jednym z głównych wektorów ataku stały się fałszywe powiadomienia o nieuregulowanych opłatach drogowych lub konieczności dopłaty do przejazdu autostradą, które odsyłają do spreparowanych stron łudząco podobnych do portali płatniczych. Kliknięcie w przesłany link może prowadzić do utraty środków z konta bankowego. Phishing jako metoda wyłudzania danych pojawił się w latach 90. XX wieku wraz z upowszechnieniem poczty elektronicznej i od tego czasu stale ewoluuje, dostosowując się do nowych technologii i społecznych lęków, takich jak pandemia czy zmiany w systemach podatkowych.Drugi, równie niebezpieczny nurt ataków, dotyczy bezpośrednio użytkowników popularnych instytucji finansowych. Oszuści wysyłają wiadomości, które rzekomo pochodzą z banku Pekao S.A. lub z Revoluta – jednej z najpopularniejszych w Polsce neobanków. Wiadomości te zawierają załączniki w formacie PDF lub odnośniki pod pretekstem „weryfikacji konta”, „aktualizacji danych” lub ostrzeżenia o „niestandardowej aktywności”. „„Klienci powinni pamiętać, że żaden bank, w tym Revolut, nie wysyła załączników z prośbą o kliknięcie w celu potwierdzenia danych. To zawsze jest próba wyłudzenia”” — Rafał Gębura, ekspert ds. cyberbezpieczeństwa. Kliknięcie takiego załącznika może skutkować instalacją złośliwego oprogramowania typu keylogger, które rejestruje naciśnięcia klawiszy, lub przekierowaniem na fałszywą stronę logowania, gdzie ofiara mimowolnie podaje swój login i hasło. Straty mogą być natychmiastowe i dotkliwe. Sytuację dodatkowo komplikuje fakt, że okres nasilenia ataków phishingowych zbiega się z zapowiedzianymi przerwami serwisowymi w największych polskich bankach. PKO BP, ING Bank Śląski i Pekao S.A. poinformowały klientów o planowanych pracach modernizacyjnych, które czasowo ograniczą dostęp do aplikacji mobilnych i płatności kartą. Przestępcy mogą próbować wykorzystać ten kontekst, podszywając się pod komunikaty techniczne banków, aby zwiększyć wiarygodność swoich fałszywych wiadomości. Eksperci ds. cyberbezpieczeństwa jednogłośnie apelują o zachowanie najwyższej czujności. Podstawową zasadą jest to, że banki nigdy nie proszą klientów o podanie pełnych danych logowania, haseł jednorazowych (SMS) czy PIN-u do karty za pośrednictwem wiadomości e-mail lub SMS. Komisja Nadzoru Finansowego oraz policja zalecają, aby w przypadku otrzymania podejrzanej wiadomości, weryfikować informacje bezpośrednio na oficjalnej stronie internetowej instytucji lub dzwoniąc na infolinię podaną na karcie płatniczej, a nie w treści wiadomości. Właściciele firm, którzy od 1 lipca 2026 roku będą zobowiązani do korzystania z KSeF, są szczególnie narażeni na ataki wykorzystujące ten temat i powinni zachować szczególną ostrożność. W obliczu rosnącego zagrożenia kluczowa jest edukacja użytkowników i podnoszenie świadomości o podstawowych zasadach cyberhigieny.
Perspektywy mediów: Media komercyjne i portale informacyjne (WP Info, telepolis.pl) skupiają się na praktycznych ostrzeżeniach dla konsumentów, opisując konkretne metody oszustów i podając wskazówki, jak nie paść ofiarą. Portale o profilu biznesowym (Biznes Wprost) oraz lokalne (epoznan.pl) podkreślają skalę zjawiska i jego negatywny wpływ na zaufanie do instytucji finansowych oraz systemów państwowych, wskazując na potrzebę wzmocnienia działań systemowych.
Mentioned People
- Rafał Gębura — Ekspert ds. cyberbezpieczeństwa, cytowany w kontekście ostrzeżeń przed phishingiem.
Sources: 4 articles from 4 sources
- Uwaga na takie wiadomości od banku! (epoznan.pl)
- Oszustwo na KSeF. Plaga fałszywych wiadomości (Biznes Wprost)
- Masz Revolut? Uważaj na to - klikniesz, stracisz pieniądze (telepolis.pl)
- Konieczność uregulowania opłaty drogowej? To nowy sposób oszustów (WP Info)